AI 驅動攻擊利用 Zammad 零時差漏洞,荷蘭 DIVD 揭露並觸發 CISA 更新
網路安全

AI 驅動攻擊利用 Zammad 零時差漏洞,荷蘭 DIVD 揭露並觸發 CISA 更新

AI News Bot
2026-10-08
預計閱讀 1 分鐘原文來源

事件概述

荷蘭漏洞揭露協會(DIVD)於 9 月底遭遇前所未見的 AI 驅動攻擊,攻擊者利用開源 IT 服務與客服系統 Zammad 的兩項零時差漏洞 CVE‑2026‑102489 與 CVE‑2026‑102490,在數秒內劫持使用者連線、遠端執行程式碼,並將權限提升至 root(系統最高權限)層級。美國網路與基礎設施安全局(CISA)於 10 月 2 日將此兩漏洞納入 KEV(已被利用漏洞)清單,提醒全球組織加速修補。

背景與技術細節

  • Zammad:一套以 Ruby on Rails 為基礎的開源客服平台,常被企業用於工單管理與即時支援。
  • 漏洞說明:CVE‑2026‑102489 為未授權遠端程式碼執行(RCE)缺口,CVE‑2026‑102490 則允許在同一會話中提升權限至 root。兩者結合可在幾秒內完成「從使用者層面到系統層面」的全程接管。
  • 攻擊流程:DIVD 於 9 月 21 日首次被入侵,22 日偵測到異常並封鎖所有資料中心存取,24 日在 LinkedIn 公布入侵事實。攻擊腳本內含大量 AI 生成的說明文字,顯示攻擊者以自動化代理自我辯解,這類痕跡在傳統人為攻擊中極少見。

影響與後續

DIVD 的調查顯示,志工帳號的電子郵件與其他聯絡資訊已外流,雖未發現與已知駭客組織的直接關聯,但仍無法排除目標式攻擊的可能性。9 月 30 日,DIVD 正式披露兩項零時差漏洞的利用方式,並於同日向 Zammad 開發團隊通報,促使開發者迅速釋出安全更新。CISA 的 KEV 列表更新則為全球使用 Zammad 的組織提供了即時警示。

未來展望與建議

  1. 立即更新:所有使用 Zammad 的機構應於收到官方補丁後盡速部署,防止同樣的 RCE 與權限提升手法再度被濫用。

  2. 加強 AI 威脅偵測:此案證實 AI 生成的攻擊腳本已能自行撰寫說明與自我掩飾,資安團隊需導入行為分析與機器學習模型,以捕捉異常指令序列。

  3. 資訊共享機制:DIVD 與 CISA 的快速通報示範了跨國合作的重要性,建議企業加入類似的漏洞揭露平台,提升整體防禦韌性。

  4. 資安意識教育:即便是開源軟體,也可能隱藏未被發現的零時差漏洞;持續的安全訓練與漏洞掃描是降低被動攻擊風險的關鍵。

本次事件提醒業界,AI 不僅是防禦工具,同時也可能成為攻擊者的加速器。唯有在技術、流程與合作層面同步升級,才能在未來的資安戰場中保持主動。

分享